看板 PC_Shopping 關於我們 聯絡資訊
Dell電腦內建支援軟體含有遠端攻擊漏洞 文/陳曉莉 | 2019-05-02發表 Dell在4月下旬修補了兩個與SupportAssist軟體有關的遠端攻擊漏洞,它們分別可用來執 行跨站偽造請求(Cross-site Request Forgery,CSRF)攻擊或遠端程式攻擊,值得注意 的是,SupportAssist被預裝在基於Windows作業系統的絕大多數Dell裝置上,包括電腦與 平板電腦。 在Dell裝置上內建的SupportAssist定位為主動及預測支援軟體,它既能協助使用者下載 必要的驅動程式,也能主動檢查系統上的軟體及硬體狀態,偵測到問題時即會將狀態資訊 傳回Dell以進行故障排除,Dell也會聯繫用戶予以協助。 此次Dell修補了SupportAssist中的CVE-2019-3718及CVE-2019-3719漏洞,前者是因不適 當的原始認證所造成,未經身分認證的遠端駭客可能會利用該漏洞,展開跨站偽造請求攻 擊。 CVE-2019-3719則是屬於遠端程式攻擊漏洞,允許未經身分認證且共享網路存取層的駭客 ,誘導使用者連至惡意網站以下載及執行任何程式。 發現CVE-2019-3719的資安研究人員Bill Demirkapi表示,他是在購買了15吋的Dell G3筆 電之後,因把傳統硬碟換成SDD,重新安裝了Windows,在要下載驅動程式時,才發現Dell 要求他安裝SupportAssist。他覺得可自動幫人安裝驅動程式的軟體固然方便,但也有安 全風險,決定一探究竟,才發現此一遠端程式攻擊漏洞。 Demirkapi是在去年10月提報此一漏洞,只是Dell直至今年4月才修補。Demirkapi也發表 了概念性驗證攻擊程式,展示如何讓含有漏洞的電腦執行他所指定的程式。 這兩個漏洞都被列為高度(High)風險漏洞,Dell則呼籲用戶應儘速將SupportAssist升 級至SupportAssist 3.2.0.90或之後的版本。 https://www.ithome.com.tw/news/130381 大濕:光Dell這個品牌就值1萬 -- 作者 ttmb (耶? ) 看板 Gossiping 標題 [新聞] 台積電市值超越Intel 謝金河:成全球最大 時間 Tue Mar 21 13:47:22 2017 ───────────────────────────────────────
a000000000: 還不是代工03/21 13:48
-- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 122.116.4.227 ※ 文章網址: https://www.ptt.cc/bbs/PC_Shopping/M.1556997521.A.409.html
newforte : 微軟不就一堆了 破軟體有也正常 05/05 08:26
newforte : 啊 抱歉 因為這裡是八卦= = 亂推 05/05 08:27
newforte : 以為 05/05 08:27
WeAntiTVBS : 跟lenovo學的嗎 05/05 09:52
dabochi : 其實這種對終端客戶的遠端支援軟體 始祖是M$ 至於M$ 05/05 13:45
dabochi : 跟IBM的Call Home誰比較早就不可考矣 05/05 13:45
dabochi : 要說的話 這種RPC類的東西算必要之惡 可以的話當然 05/05 13:46
dabochi : 是關掉最好 05/05 13:47
dabochi : PS.RPC的範圍大於遠端支援 05/05 13:48
cancelpc : Dell 比聯想早,acer,ibm,asus,..網路設備 dlink,tp- 05/05 15:09
cancelpc : link...也是10多年的常客,更不用說手機了。 05/05 15:09
cancelpc : 只是最近炒資安問題,才有一堆媒體轉發這類問題。尤 05/05 15:10
cancelpc : 其是特定媒體故意針對目標斷章取義。 05/05 15:10
cancelpc : 上述廠商大部分是為了解決客服支援等問題,以及幫一 05/05 15:13
cancelpc : 堆不懂電腦的客戶解決問題。但也因此2多了一個可大 05/05 15:13
cancelpc : 量攻擊的目標。 05/05 15:13
cancelpc : 跟美國搞的稜鏡計畫是計畫性監控,手機民眾的出發用 05/05 15:14
cancelpc : 意差很多。(還是被監控的納稅人付費養這個計畫) 05/05 15:15
Bencrie : 其實就 ... 軟體日常 05/05 16:37
ptta : 這洞已經補起來了 05/05 20:15
yaxo50 : 現在使用軟體要小心 資安真的蠻重要的 但說真的有利 05/05 23:10
yaxo50 : 必有弊 05/05 23:10
Esun0104 : 印象中這個漏洞還得在同一個WiFi及進入攻擊者控制 05/06 03:54
Esun0104 : 的網頁才有辦法發動,雖然高風險但是也有一定難度。 05/06 03:54